Artiklar
Audit & assurance

SOC 2

SOC 2 är ett ramverk för informationssäkerheten hos tjänsteleverantörer, särskilt de som lagrar kunddata i molnet.  Revisorsorganisationen American Institute of Certified Public Accountants (AICPA) definierade 2017 SOC som system- och organisationskontroller, tidigare kallade serviceorganisationskontroller. SOC 1 fokuserar på riktigheten i finansiell rapportering, Internal Control over Financial Reporting (ICFR). SOC 1 motsvarar International Standard on Assurance Engagements 3402 (ISAE 3402), publicerad genom International Federation of Accountants (IFAC), utvecklad av International Auditing and Assurance Standards Board (IAASB). SOC 1 är ett sätt att möta lagkrav i amerikanska Sarbanes-Oxley Act (SOX) från 2002 på intern kontroll och transparens i börsbolag. SOC 2 fokuserar i stället på tillförlitligheten i digitala tjänster och informationssäkerhet för SaaS-leverantörer, molntjänster, IT-drift och datacenter och digitala plattformar som hanterar kunddata. Det finns två olika typer av rapporter enligt SOC.

  • Typ I utvärderar vid en specifik tidpunkt.
  • Typ II bedömer över tid, vanligen minst sex månader.

För en CISO är SOC 2 typ II relevant eftersom den ger en djupare insikt i hur väl säkerhetskontroller fungerar över tid, vilket är avgörande för att identifiera och hantera potentiella risker kontinuerligt. Med kontroller enligt SOC 2 kan en SaaS-leverantör visa hur de skyddar kunddata. SOC 2 kan bidra till säkerhetskulturen. Det ger en möjlighet att vara transparent och visa man tar säkerhetsarbetet seriöst. Det skapar förtroende hos kunder och intressenter. Ramverket innehåller en mängd kontroller för informations- och IT-säkerhet, till exempel multifaktorautentisering, kryptering och loggning för en tjänsteleverantör eller redundans och återställningsplaner för ett datacenter. Kontrollerna fördelas på fem Trust Service Criteria (TSC):

  • Säkerhet Skydd mot obehörig åtkomst av system och resurser. Åtkomstkontroll Begränsa åtkomst till system och data till behöriga användare genom lösningar som multifaktorautentisering (MFA) och rollbaserad åtkomstkontroll (RBAC). Intrångsdetektering Identifiera och svara på säkerhetshot, exempelvis med Security Information and Event Management (SIEM). Kryptering I vila och under överföring, för att skydda data. Patch-hantering Identifiera och installera säkerhetsuppdateringar.
  • Tillgänglighet Upptid för drift och användning enligt avtal, service level agreement (SLA). Disaster Recovery Plan (DRP) Skapa och testa en återhämtningsplan för att säkerställa drift i händelse av katastrofer. Övervakning Verktyg för att upptäcka driftstörningar i realtid. Redundans Alternativa resurser för kritisk infrastruktur såsom servrar, nätverk och datalagring.
  • Riktighet Bearbeta data på ett fullständigt och korrekt sätt och i rättan tid. Automatiserade kontroller Exempelvis validering av indata. Granskning och loggning Se till att data bearbetas utan manipulation. Tidsstämplar Förmåga att spåra transaktioner.
  • Konfidentialitet Skydd av information som är avsedd att vara begränsad för en viss grupp. Klassning Klassa data (exempelvis offentlig, intern, känslig) och begränsa åtkomst enligt klassningen. Gallring Radera data som inte längre behövs. Data Loss Prevention (DLP) Verktyg för att förhindra att känslig information lämnar organisationen.
  • Dataskydd Skydd av personuppgifter enligt lagkrav och egna riktlinjer. Integritetspolicy Beskriv hur kunddata samlas in, behandlas, lagras och skyddas. Åtkomstkontroller Ge kunder möjlighet att hantera sina data. Incidenthantering Hantera och rapportera personuppgiftsincidenter.

Ett kodsystem visar vilken kontroll som hör till vilket TSC. Säkerhet är det enda område som är obligatoriskt i alla SOC 2-rapporter.

Trust Service Criteria (TSC)Prefix
SäkerhetCommon CriteriaCC
TillgänglighetAvailabilityA
RiktighetProcessing IntegrityPI
KonfidentialitetConfidentialityC
DataskyddPrivacyP

Seclight erbjuder och har erfarenhet av effektiva förflyttningar mot hållbar informations- och IT-säkerhet enligt SOC 2.

Alternativ till SOC 2

Ett alternativ för att möta SOX och ICFR är IT General Controls (ITGC), använt av AICPA, med fyra områden: Access Management, Change Management, IT Operations samt IT Governance och Third-party management med revisionsrapporter enligt SOC 1, SOC 2 och ISAE 3402 för kontrollen ITGC.33. ITGC kan betraktas som IT-delen av ramverket COSO Internal Control Framework från organisationen Committee of Sponsoring Organizations of the Treadway Commission (COSO). Ett ramverk för styrning är Control Objectives for Information and Related Technologies (COBIT), utvecklat av den amerikanska organisationen Information Systems Audit and Control Association (ISACA).

Ramverken överlappar varandra

ITGC → ICFRITGC säkerställer att IT-system stödjer finansiell rapportering.
SOC1 / ISAE 3402 → ICFRRevisionsrapporter för leverantörers kontroller.
SOC2 ↔ ISO 27001Liknande säkerhetskontroller.
CIS Controls ↔ NIST CSFCIS är mer operativt och tekniskt.
NIS2 → ISO 27001 / NISTLagkrav som ofta implementeras med dessa ramverk.
Cybersäkerhetslagen → NIS2Nationell implementering.
CER ↔ NIS2Kompletterar cybersäkerhet med fysisk resiliens.
SoGP → NIS2 / CERSoGP kan användas för att strukturera governance och ledningsansvar för dessa regelverk
SoGP ↔ ISO 27001SoGP fokuserar på ledning och styrning medan ISO 27001 fokuserar på operativt säkerhetsarbete

Skilda utgångspunkter ger olika ramverk

Governance, styrningCOBIT
Ramverk, processerISO 27001, NIST CSF
Operativa kontrollerCIS Controls
RevisionskontrollerITGC
Revisionsrapporter, assuranceSOC1, SOC2, ISAE 3402
Lagkrav ITNIS2, CER
Lagkrav redovising, financial complianceICFR, Sarbanes-Oxley Act
Fortsätt läsa